![]() |
Virtumonde Virus macht PC langsamer hi ich habe mir einen Virtumonde virus eingefangen. System: Vista Wenn ich den Rechner starte kommen immer 3 - 4 Popups von Spybot (Wert wurde geändert/gelöscht/hinzugefügt). Ich kann dann entscheiden ob Erlauben bzw. Verweigern. Wenn ich auf verweigern klicke kommt das selbe Popup immer und immer wieder und das nervt also drückte ich öfters auf erlauben. Haben schon oft den Spybot viren scanner rüberlaufen lassen und die Virtumondes löschen lassen. Sind danach aber sofort wieder gekommen. Und sehr oft schmiert Firefox ab oder es werden keine seiten geladen und meine CPU auslastung ist immer sehr hoch. Und ich bekomme Popups von angeblichen virusscannern die ich downloaden soll (wie sich jeder denken kann noch mehr Viruse). Wie kann ich ihn bekämpfen? habe mir zwar schon ein paar beiträge dazu durchgelesen aber ich möchte auf nummer sicher gehen und nichts falsches machen Ich habe einfach mal HiJackThis laufen lassen und habe dabei das rausbekommen: Code: Logfile of Trend Micro HiJackThis v2.0.2 Mfg Vuffy |
Hallo Vuffy und http://www.mysmilie.de/generator/ablage/156/257.png Dateien Online überprüfen lassen:
Code: C:\Windows\system32\atkanres.dll
Deaktiviere nun unbedingt Spybot und den TeaTimer! ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. (ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix) |
ähhhh.... da war ich wohl zu schnell ^^ ich hab den Malewarebytes dingens genutzt und das hat das ganze zeugs gelöscht (Virustotal kann die drei sachen net finden) und im Moment ist eig. alles normal Firefox macht keine fehler meldungen mehr, windows stürzt nicht mehr ab einfach alles perfect hoffe das bleibt so wenn nicht dann wende ich mich nochmals an euch ihr seid gaiil macht weiter so! :taenzer::taenzer::taenzer: |
Stop, ich denke nicht das Mawarebytes alles entfernt hat! Bitte führe auf jeden Fall noch Combofix aus, ich denke da sitzt noch mehr im System, auch wenn derzeit Ruhephase ist! |
ok habe CCleaner und Combifix ausgeführt. Hier der erste Teil des Logs von Combofix Code: ComboFix 08-09-13.05 - Eric Stelzer 2008-09-14 11:29:13.1 - NTFSx86 |
Teil 2: Code: "TCP Query User{2EB04816-ACC7-4892-AC58-14D3E42A5AC2}C:\\spiele\\weapons\\weapons online\\weapons online.exe"= UDP:C:\spiele\weapons\weapons online\weapons online.exe:Weapons Online |
So wie ich es gesagt habe, wurde noch einiges im System gefunden was dort nicht hingehört! ;) bitte hiermit weitermachen: Dateien Online überprüfen lassen:
Code: C:\Windows\System32\windeu32.rom
Scripten mit Combofix
Code:
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann Desweiteren solltest du es zukünftig unterlassen dich mit Bittorrent, Bearshare und Co. einzulassen! Durch diesen Kram bekommst du nämlich deine Infektionen! Außerdem werden wir dir hier sonst nicht nochmal helfen.. ;) |
Code: Datei windeu32.rom empfangen 2008.09.14 13:17:57 (CET) |
Hast du Combofix schon ausgeführt mit dem Script?! |
ich haben den Text hier Code: Registry:: is aber nichts passiert :/ soll ich denn Pc jetzt neustarten? |
Nein, jetzt muss du Combofix ausführen... ;) Ich wollte das Script aber nochmals abändern, egal, machen wir später! ;) Erstmal Combofix jetzt ausführen.. |
Beim dritten mal rüberziehen hats dann doch geklappt ôo Code: ComboFix 08-09-13.05 - Eric Stelzer 2008-09-14 13:38:47.2 - NTFSx86 |
Teil 2: Code: "UDP Query User{811A8A8C-775E-4779-8045-38EABBF323AD}C:\\program files\\logitech\\desktop messenger\\8876480\\program\\logitechdesktopmessenger.exe"= TCP:C:\program files\logitech\desktop messenger\8876480\program\logitechdesktopmessenger.exe:Logitech Desktop Messenger |
So, das sollte dann das letzte Script sein: Scripten mit Combofix
Code:
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann danach: Combofix Deinstallieren Klick auf Start -> Ausführen -> eintippen combofix /U http://img247.imageshack.us/img247/7...ombofixvs6.jpg Damit ist Combofix und alle weiteren Programme entfernt wurden. danach: Kaspersky - Onlinescanner Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware. ---> hier herunterladen => Kaspersky Online-Scanner => Hinweise zu älteren Versionen beachten! => Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter => Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken => Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als => Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten => Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen |
Gescannt: Code: ComboFix 08-09-13.05 - Eric Stelzer 2008-09-14 14:09:55.3 - NTFSx86 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:30 Uhr. |
Copyright ©2000-2025, Trojaner-Board